Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
In diesem Artikel wird erläutert, wie Genehmigungsanforderungen in Azure Enklave überprüft, genehmigt und abgelehnt werden. Benutzer mit der Enklave Approver-Rolle können Genehmigungsanforderungen verwalten, um eine ordnungsgemäße Überwachung kritischer Infrastrukturänderungen sicherzustellen.
Important
Das Feature "Genehmigungen" befindet sich derzeit in der Vorschau. Dieses Feature wird zum Testen empfohlen, sollte aber während der Vorschau nicht für Produktionsworkloads verwendet werden.
Voraussetzungen
Zum Verwalten von Genehmigungsanforderungen benötigen Sie Folgendes:
- Die Genehmigerrolle der Enklave, die auf Enklaven- oder Community-Ebene zugewiesen wird
- Zugriff auf das Azure-Portal oder azure CLI
- Berechtigungen zum Anzeigen der Ressourcen im Zusammenhang mit der Genehmigungsanforderung
Ausstehende Genehmigungsanforderungen anzeigen
Melden Sie sich im Azure-Portal an.
Navigieren Sie zu Ihrer Azure Enclave-Enklave oder Communityressource.
Wählen Sie im linken Navigationsmenü die Option
Approvalsaus.Auf der Seite "Genehmigungen" werden alle ausstehenden, genehmigten und abgelehnten Anforderungen angezeigt.
Verwenden Sie die Filter, um bestimmte Arten von Anforderungen anzuzeigen:
-
Approval status:Pending,ApprovedRejected -
Requestor: Filtern nach Personen, die die Anforderung übermittelt haben -
Requested on: Filtern nach Übermittlungsdatum/Uhrzeitbereich -
Parent Resource: Filtern Sie nach der Enklave oder der relevanten Community -
Action Type(wenn in Ihrem Portal angezeigt): Nach dem angeforderten Vorgang filtern
-
Überprüfen einer Genehmigungsanforderung
Bevor Sie eine Anforderung genehmigen oder ablehnen, überprüfen Sie die Details sorgfältig:
Wählen Sie in der
ApprovalsListe die Anforderung aus, die Sie überprüfen möchten.Auf der Seite "Genehmigungsdetails" wird Folgendes angezeigt:
-
Request type: Der Typ der Ressource oder des Vorgangs (z. BEnclave Connection. ) -
Requested by: Der Benutzer, der die Anforderung übermittelt hat -
Request date: Zeitpunkt der Übermittlung der Anforderung -
Resource details: Informationen zur zu erstellenden oder geänderten Ressource -
Justification: Der vom Antragsteller bereitgestellte Grund (falls verfügbar) -
Impact assessment: Potenzielle Auswirkungen der Genehmigung der Anforderung -
Security considerations: Sicherheitsauswirkungen der Änderung
-
Überprüfen Sie alle Informationen sorgfältig, bevor Sie eine Entscheidung treffen.
Genehmigen einer Anfrage
Nachdem Sie eine Anforderung überprüft haben, genehmigen Sie sie, damit die Änderung fortgesetzt werden kann:
Wählen Sie auf der Seite mit den Genehmigungsdetails die Option
Approveaus.Im Freigabedialog:
-
Add comments(optional): Bereitstellen von Kontext- oder Bedingungen für die Genehmigung
-
Wählen Sie diese Option
Confirmaus, um die Anforderung zu genehmigen.Der Anforderungsstatus ist jetzt
Approvedund die Ressourcenänderung wird automatisch implementiert.
Eine Anforderung ablehnen
Wenn eine Anforderung keine Genehmigungskriterien erfüllt, lehnen Sie sie mit einer klaren Erklärung ab:
Wählen Sie auf der Seite mit den Genehmigungsdetails die Option
Rejectaus.Im Ablehnungsdialogfeld:
-
Reason for rejection(erforderlich): Erläutern, warum die Anforderung abgelehnt wird -
Suggestions(optional): Bereitstellen von Anleitungen zum Erneuten Übermitteln der Anforderung
-
Wählen Sie diese Option
Confirmaus, um die Anforderung abzulehnen.Der Status der Anforderung ändert sich zu
Rejected, und die Ressourcenänderung wird nicht durchgeführt.
Allgemeine Genehmigungsszenarien
Genehmigen der Enklavenerstellung
Beim Überprüfen einer Enklavenerstellungsanforderung:
- Überprüfen des Zwecks und des Besitzes: Bestätigen Sie, dass die Enklave über einen klaren Geschäftszweck und verantwortliche Besitzer verfügt
- Zuordnung und Geltungsbereich prüfen: Vergewissern Sie sich, dass die Enklave in der richtigen Community und im richtigen Geltungsbereich erstellt wird.
- Überprüfen der grundlegenden Sicherheitserwartungen: Sicherstellen, dass erforderliche Governance- und Sicherheitskontrollen geplant sind
- Benennungs- und Lebenszyklusstandards bestätigen: Überprüfen der Ausrichtung mit Benennungs-, Tagging- und Lebenszyklusanforderungen
Beispielgenehmigung: "Genehmigt. Die neue Enklave entspricht dem genehmigten Plan zur Aufnahme von Workloads und erfüllt die Anforderungen an Eigentümerschaft und Governance.
Beispiel-Ablehnung: "Abgelehnt. Zweck der Enklave und Eigentumsverhältnisse sind unvollständig. Geben Sie die zuständigen Verantwortlichen und eine aktualisierte Begründung für die Bereitstellung an, bevor Sie die Übermittlung erneut vornehmen.
Genehmigen einer Änderung des Wartungsmodus
Beim Überprüfen einer Wartungsmodusanforderung:
- Überprüfen des Wartungsfensters: Bestätigen, dass die Änderung an einem genehmigten Wartungsfenster ausgerichtet ist
- Überprüfen der Auswirkungskommunikation: Sicherstellen, dass betroffene Stakeholder informiert sind
- Überprüfen von Rollback-/Bereitschaftsplänen: Bestätigen Sie, dass ein klarer Rollback- oder Abschlussplan vorhanden ist.
- Bewerten des betriebsbedingten Risikos: Überprüfen der Dienst- und Abhängigkeitswirkung vor der Genehmigung
Beispielgenehmigung: "Genehmigt. Der Wartungsmodus wird im genehmigten Änderungsfenster mit einem dokumentierten Rollbackplan geplant."
Beispiel-Ablehnung: "Abgelehnt. Wartungsfenster und Serviceeffektplan fehlen. Fügen Sie Details zur Betriebsbereitschaft hinzu, und übermitteln Sie sie erneut."
Genehmigen einer Enklavenverbindung
Beim Überprüfen einer Enklavenverbindungsanforderung:
- Überprüfen der Quelle und des Ziels: Stellen Sie sicher, dass die Verbindung zwischen autorisierten Enklaven oder externen Endpunkten besteht.
- Überprüfen von Netzwerkregeln: Überprüfen der Firewallregeln und Netzwerksicherheitsgruppenkonfigurationen
- Überprüfen der geschäftlichen Begründung: Bestätigen Sie, dass eine legitime geschäftliche Notwendigkeit für die Verbindung besteht.
- Bewerten von Sicherheitsauswirkungen: Bewerten, ob die Verbindung Sicherheitsrisiken darstellt
- Überprüfen der Complianceanforderungen: Sicherstellen, dass die Verbindung den Compliancestandards der Organisation entspricht
Beispielgenehmigung: "Genehmigt. Die Verbindung zwischen Produktions- und Logging-Enklave ist für die zentrale Protokollaggregation erforderlich. Das Sicherheitsteam hat die Firewallregeln überprüft."
Beispiel-Ablehnung: "Abgelehnt. Für die Verbindung mit einem externen Endpunkt ist eine weitere Sicherheitsüberprüfung erforderlich. Übermitteln Sie eine detaillierte Sicherheitsbewertung, und erhalten Sie die InfoSec-Genehmigung, bevor Sie sie erneut übermitteln."
Genehmigen eines Enklavenendpunkts
Beim Prüfen einer Anforderung für einen Enklave-Endpunkt:
- Überprüfen von Endpunktregeln: Überprüfen der Netzwerkregeln, die hinzugefügt oder geändert werden
- Erlaubten/blockierten Datenverkehr überprüfen: Stellen Sie sicher, dass die Endpunktkontrollen mit den Sicherheitsrichtlinien übereinstimmen
- Auf übermäßig freizügige Regeln prüfen: Suchen Sie nach Regeln, die übermäßigen Zugriff gewähren könnten
- Konformität überprüfen: Bestätigen, dass die Endpunktkonfiguration die Complianceanforderungen erfüllt
Beispielgenehmigung: "Genehmigt. Die Endpunktkonfiguration folgt den Prinzipien der geringsten Rechte, und das Netzwerksicherheitsteam hat diese Anforderung überprüft."
Beispiel-Ablehnung: "Abgelehnt. Endpunkt ermöglicht Datenverkehr von 0.0.0.0/0, was gegen die Sicherheitsrichtlinie verstößt. Auf bestimmte IP-Bereiche beschränken und erneut übermitteln."
Genehmigung eines Community-Endpunkts
Beim Überprüfen einer Community-Endpunktanforderung:
- Bewerten der externen Konnektivität: Überprüfen, ob das externe Ziel vertrauenswürdig und erforderlich ist
- Überprüfen der Konfiguration des Transithubs: Wenn VPN oder ExpressRoute beteiligt sind, stellen Sie die richtige Konfiguration sicher.
- Überprüfen von Firewallregeln: Überprüfen, ob Azure Firewall Regeln angemessen restriktiv sind
- Überprüfen des Drittanbieterzugriffs: Wenn Sie den Zugriff auf/von externen Parteien zulassen, stellen Sie eine ordnungsgemäße Autorisierung sicher.
Beispielgenehmigung: "Genehmigt. Vpn-Verbindung zum Partnernetzwerk ist für den Datenaustausch erforderlich, wie in der Partnerschaftsvereinbarung angegeben. Die Verbindung ist mit IPsec ordnungsgemäß gesichert."
Beispiel-Ablehnung: "Abgelehnt. Für die externe Verbindung ist eine Genehmigung durch den Chief Information Security Officer (CISO) erforderlich. Einholen einer schriftlichen Genehmigung und Anfügen an die Anfrage."
Massenfreigabevorgänge
Bei mehreren verwandten Anforderungen können Sie Massenvorgänge ausführen:
Wählen Sie in der
ApprovalsListe die Kontrollkästchen neben mehreren ausstehenden Anfragen aus.Auswählen
Bulk Actions>Approve selectedoderReject selected.Geben Sie Kommentare oder Ablehnungsgründe an, die für alle ausgewählten Anforderungen gelten.
Wählen Sie diese Option
Confirmaus, um alle Anforderungen zu verarbeiten.
Genehmigungsverlauf anzeigen
Zur Sicherstellung von Compliance und Prüfpfaden können Sie den Verlauf aller Genehmigungsentscheidungen einsehen:
Navigieren Sie zu Ihrer Enklave oder Communityressource.
Wählen Sie
Approvalsim linken Navigationsmenü aus.Wählen Sie die
HistoryRegisterkarte aus, um alle bisherigen Genehmigungen und Ablehnungen anzuzeigen.Filtern nach:
-
Date range: Genehmigungen innerhalb eines bestimmten Zeitraums anzeigen -
Approver: Von bestimmten Genehmigern getroffene Entscheidungen anzeigen -
Status: Nur genehmigte oder abgelehnte Anforderungen anzeigen -
Request type: Filtern nach Ressourcentyp
-
Wählen Sie eine beliebige historische Anforderung aus, um vollständige Details einschließlich Kommentaren und Zeitstempeln anzuzeigen.
Benachrichtigungsverhalten
Das Feature "Genehmigungen" bietet derzeit keine integrierte E-Mail-Benachrichtigungsoption für Genehmigungsanforderungen.
Verwenden Sie die Überwachungs- und Betriebsprozesse Ihrer Organisation, um ausstehende Genehmigungen nachzuverfolgen und zu triagen.
Bewährte Methoden für die Genehmigungsverwaltung
Beim Verwalten von Genehmigungsanforderungen:
Zeitnahes Überprüfen: Reagieren Sie rechtzeitig auf Genehmigungsanforderungen, um zu verhindern, dass legitime Vorgänge blockiert werden.
Geben Sie klares Feedback: Erläutern Sie beim Ablehnen von Anfragen den Grund, und geben Sie Anleitungen für eine erneute Ansendung.
Dokumententscheidungen: Hinzufügen von Kommentaren zu Genehmigungen zur Erläuterung der Begründung, insbesondere für komplexe Entscheidungen
Verwenden Sie einheitliche Kriterien: Wenden Sie dieselben Genehmigungsstandards für ähnliche Anforderungen an, um Fairness zu gewährleisten.
Eskalieren sie bei Bedarf: Wenn sie sich über eine Anfrage unsicher sind, eskalieren Sie zu leitenden Führungskräften oder Sicherheitsteams.
Regelmäßige Prüfungen: Überprüfen Sie regelmäßig den Genehmigungsverlauf, um Muster oder potenzielle Probleme zu identifizieren.
Updaterichtlinien: Basierend auf Genehmigungsmustern aktualisieren Sie Governancerichtlinien, um den Prozess zu verbessern.
Kommunikation mit Antragstellern: Bei komplexen Anforderungen sollten Sie mit dem Antragsteller diskutieren, bevor Sie eine Entscheidung treffen.
Genehmigungsbefugnis delegieren
In einigen Fällen müssen Sie möglicherweise die Genehmigungsbehörde vorübergehend delegieren:
Navigieren Sie zu
Access control (IAM)für die Enklave oder Community.Weisen Sie dem Delegierten die Enclave-Genehmigerrolle zu.
Legen Sie ein Ablaufdatum für temporäre Delegierungen fest.
Bei dauerhafter Delegierung sollten Sie Azure PIM mit entsprechenden Genehmigungsworkflows verwenden.
Weitere Informationen zu Rollenzuweisungen
Troubleshooting
Ausstehende Genehmigungsanforderungen kann nicht angezeigt werden
Ursache: Sie verfügen nicht über die Rolle „Enclave-Genehmiger“, oder die Rolle ist im falschen Geltungsbereich zugewiesen.
Lösung: Prüfen Sie bei Ihrem Administrator, ob Ihnen die Rolle „Enklave-Genehmiger“ auf der entsprechenden Ebene (Enklave oder Community) zugewiesen ist.
Genehmigte Anforderung wird nicht implementiert
Ursache: Die Ressource weist möglicherweise Konflikte oder unzureichende Berechtigungen auf, um die Bereitstellung abzuschließen.
Lösung: Überprüfen Sie Azure Aktivitätsprotokolle auf Fehler. Stellen Sie sicher, dass das System über die erforderlichen Berechtigungen zum Implementieren der genehmigten Änderung verfügt.
Genehmigung oder Ablehnung nicht möglich
Ursache: Überprüfen Sie, ob eine andere genehmigende Person die Anforderung bereits verarbeitet hat oder ob ein Berechtigungsproblem aufgetreten ist.
Lösung: Aktualisieren Sie die Seite, um den aktuellen Status anzuzeigen. Wenn das Problem weiterhin besteht, überprüfen Sie Ihre Rollenzuweisung.